Autant de portes que de sites
Chaque agence qui sort vers Internet est un point d’entrée supplémentaire, souvent moins surveillé que le siège.
Le réseau est une couche transverse que traversent la plupart des flux de l’organisation, légitimes comme malveillants. C’est aussi celle qu’on renouvelle le moins souvent - un pare-feu ou un commutateur s’achète pour cinq à dix ans. Les décisions prises ici engagent longtemps.
Le problème
Le modèle historique était simple : un intérieur de confiance, un extérieur hostile, et un pare-feu entre les deux. Ce modèle ne décrit plus rien. Vos applications sont en partie dans le cloud, vos agences sortent directement vers Internet, vos prestataires se connectent depuis chez eux, et vos objets connectés parlent à des serveurs que personne n’a déclarés.
Il reste pourtant des points de passage obligés - la sortie de chaque site, la liaison entre agences, l’accès aux serveurs. Les tenir correctement reste le meilleur rapport entre l’effort consenti et le risque écarté.
Chaque agence qui sort vers Internet est un point d’entrée supplémentaire, souvent moins surveillé que le siège.
Faire remonter tout le trafic vers le siège coûte cher et ajoute de la latence, pour des applications qui sont dans le cloud.
Routeur, pare-feu, commutateur, borne : autant de matériels à acheter, alimenter et maintenir par site.
Diagnostic
Ces cinq questions déterminent si votre priorité est la sortie Internet, la liaison entre sites, ou la couche d’accès elle-même.
Si tout remonte au siège, vous payez de la bande passante pour du trafic qui n’a rien à y faire. Le SD-WAN permet la sortie directe sans ouvrir autant de portes qu’il y a de sites.
Au-delà de cinq ans, il n’inspecte probablement pas le trafic chiffré à un débit acceptable - or l’essentiel du trafic l’est aujourd’hui. Le sujet devient le renouvellement des pare-feux.
Si la réponse se compte en semaines et suppose l’envoi d’un technicien, des boîtiers à mise en service automatique changent l’échelle : n’importe qui sur place les branche.
Un pare-feu périmétrique ne voit pas le trafic interne. La prévention d’intrusion en coupure protège les systèmes qu’on ne peut pas corriger.
C’est encore trop souvent non. Or faire tomber le DNS suffit à vous rendre injoignable, sans toucher à un seul serveur. La protection du DNS est le point aveugle le plus fréquent.
Les solutions
Le choix se fait rarement sur la fiche technique : il se fait sur la topologie de vos sites et sur ce que vos liaisons permettent réellement.
Cinq modèles de bureau pour les agences et les petites structures, avec options Wi-Fi, 4G et alimentation par le câble.
Voir la solution →Six modèles rackables pour les sites importants, avec modularité des ports selon le raccordement.
Voir la solution →Jusqu’à 100 Gbit/s avec redondance intégrée, pour les cœurs de réseau les plus exigeants.
Voir la solution →Le boîtier se configure seul à la première connexion : n’importe qui sur place peut le brancher.
Voir la solution →Routage applicatif sur liaisons hétérogènes - fibre, 4G, 5G, satellite - avec la sécurité embarquée dans le même équipement.
Voir la solution →Deux familles, campus et centre de données, avec une console de pilotage commune.
Voir la solution →Cloisonnement par VLAN, alimentation par le câble et isolement automatique d’un poste compromis.
Voir la solution →Points d’accès Wi-Fi 6 et 6E, administrés depuis la même console que les pare-feux.
Voir la solution →Correctifs virtuels appliqués sur le réseau, pour protéger ce qu’on ne peut pas arrêter pour corriger.
Voir la solution →Découverte, cartographie et supervision des équipements, serveurs et applications, avec alertes.
Voir la solution →Captation, agrégation et distribution du trafic vers vos outils de sécurité, sans angle mort.
Voir la solution →Par où commencer
Sur cette couche, l’ordre est dicté par les échéances matérielles autant que par le risque : un équipement en fin de support impose son calendrier.
Palier 1
Renouveler le pare-feu du siège et des sites principaux. C’est le point de passage le plus exposé, et le plus simple à traiter.
Palier 2
Basculer progressivement le trafic des liens loués vers Internet, en gardant le MPLS en secours le temps de mesurer la stabilité.
Palier 3
Commutation, Wi-Fi et prévention d’intrusion interne : la couche qui protège vos serveurs les uns des autres.
Une exception fréquente : si votre service de résolution de noms n’est pas protégé, cela passe avant tout le reste - c’est peu coûteux et cela conditionne la disponibilité de l’ensemble.
Un partenaire, pas seulement un revendeur
Sur le réseau, l’écart entre le débit annoncé et le débit réel sous inspection complète se paie pendant toute la durée de vie de l’équipement.
Nous dimensionnons sur le débit avec inspection du trafic chiffré activée, pas sur le chiffre de la première ligne de la fiche technique.
Nous savons ce que valent réellement les liaisons disponibles selon les wilayas, et nous construisons sur cette base.
Le remplacement d’un cœur de réseau se fait par étapes, avec une procédure de retour arrière écrite avant l’intervention.
Nous vous disons ce qui est approvisionnable et dans quels délais avant que vous ne vous engagiez sur un planning.
Nous relevons votre architecture, vos liaisons et leurs coûts, puis proposons un séquencement adapté à vos échéances de support. Réponse sous 24 heures ouvrées.